# ერთმა დამატებითმა ველმა 8.5 მილიონი კომპიუტერი გათიშა. 78 წუთი.

Published: 2026-09-14

2024 წლის 19 ივლისი, 04:09 UTC: CrowdStrike ავრცელებს Channel File 291-ს — Rapid Response Content-ის განახლებას — ყველა Windows Falcon სენსორზე. თარგი, რომელსაც ის კვებავს, თებერვალში 21 შეყვანის ველით იყო დეკლარირებული; კოდი, რომელიც შეყვანებს აწვდის, აგებს 20-ის მასივს. ოთხი თვის განმავლობაში არაფერი კითხულობს 21-ე ველს, რადგან ყველა წესი მას wildcard-ად ტოვებს. ეს განახლება იქ რეალურ შაბლონს აყენებს. ღრუბლოვანი Content Validator ითვლის 21-ს დეკლარაციის მიმართ და გადასცემს მას; სენსორის Content Interpreter, საზღვრების შემოწმების გარეშე, კითხულობს 21-ე სლოტს ბირთვის რეჟიმში და Windows-ის page-fault-ს: PAGE\_FAULT\_IN\_NONPAGED\_AREA, csagent.sys. დრაივერი მიზანმიმართულად იტვირთება ჩატვირთვის დასაწყისში, კითხულობს იმავე ფაილს, ისევ კრაშდება — ჩატვირთვის მარყუჟი. ამოღებულია 05:27 UTC-ზე, 78 წუთის შემდეგ, მაგრამ 8.5 მილიონ მანქანას (Microsoft-ის დათვლით, Windows-ის 1%-ზე ნაკლები) უკვე აქვს ფაილი, და გამოსავალი არის ადამიანი ყოველ კლავიატურასთან: Safe Mode, წაშალეთ C-00000291\*.sys, BitLocker აღდგენის გასაღები. ავიახაზები, საავადმყოფოები, ბანკები და 911 ცენტრები ჩერდება; Delta აუქმებს დაახლოებით 7,000 ფრენას და ითხოვს სულ მცირე 500 მილიონ აშშ დოლარს CrowdStrike-ისა და Microsoft-ისგან; Parametrix Fortune 500-ის გადასახადს 5.4 მილიარდ აშშ დოლართან ახლოს აფასებს. პოსტ-მორტემი CrowdStrike-ის საკუთარი Root Cause Analysis-დან, Preliminary Post Incident Review-დან, Microsoft-ის ბლოგიდან, Delta-ს 8-K-დან და House-ის ჩვენებიდან. Git blame: 65 CrowdStrike / 25 ბირთვის რეჟიმის დიზაინი / 10 პარასკევი. გამოსავლის ვერდიქტი: SHIP IT, მცირე უმრავლესობით.

Canonical: https://thedailydiff.dev/ka/video/2026-09-14-crowdstrike-21-fields/

## რას მოიცავს ეს ვიდეო

- 28 თებერვალი – 24 აპრილი, 2024: სენსორი 7.11 ავრცელებს IPC Template Type-ს (21 ველი დეკლარირებულია, 20 მოწოდებულია); სტრეს-ტესტი გადის 5 მარტს; ოთხი ინსტანცია მუშაობს, რადგან ველი 21 არის wildcard
- 19 ივლისი, 04:09 UTC: ორი ახალი Template Instance; Content Validator-ის ლოგიკური შეცდომა არარეალურს უშვებს; ბირთვში საზღვრების მიღმა წაკითხვა; 05:27 UTC-ზე უკან დაბრუნება
- 19–29 ივლისი: ხელით გამოსწორება (Safe Mode, ფაილის წაშლა, BitLocker გასაღები); სენსორების ~97% აღდგენილია 24 ივლისისთვის, ~99% 29 ივლისისთვის
- 25 ივლისი – 19 აგვისტო: runtime-ის საზღვრების შემოწმება, compile-time-ის ველების დათვლის ვალიდაცია, Validator-ის შემოწმებები, canary + განლაგების რგოლები, მომხმარებლის კონტროლი Rapid Response Content-ზე, ორი დამოუკიდებელი მიმოხილვა; სრული RCA crash dump-ით 6 აგვისტოს

## ნათარგმნი ტრანსკრიპტი

ნათარგმნია ორიგინალური ინგლისური ნარატივიდან. ხელმისაწვდომი აუდიო და სუბტიტრები კონტროლდება YouTube-ის მიერ.

0:00 ერთი უსაფრთხოების განახლება ოცდაერთი ველს ატარებს დრაივერში, რომელიც ოცისთვისაა შექმნილი, და რვა ნახევარი მილიონი Windows მანქანა ლურჯ ეკრანზე გადადის საუზმემდე. 2024 წლის 19 ივლისი, 04:09 UTC. CrowdStrike ავრცელებს Channel File 291-ს ყველა Falcon სენსორზე. სამოცდათვრამეტი წუთის შემდეგ ისინი უკან აბრუნებენ; ამ დროისთვის ავიახაზები, საავადმყოფოები და ბანკები იგივე ლურჯ ოთხკუთხედს უყურებენ. აღმასრულებელი დირექტორის პირველი პოსტი ამბობს, რომ ეს არ არის კიბერშეტევა, მართალია, და ეს არ არის მთავარი. როგორ ხდება, რატომ არის შესაძლებელი და ვის ეკისრება ბრალი.

0:27 ეს არის The Daily Diff, პოსტ-მორტემი. 28 თებერვალი. სენსორი 7.11 აგზავნის ახალ დეტექტორს დასახელებული მილებისთვის. ის დეკლარირებს ოცდაერთი შეყვანის ველს; კოდი, რომელიც მას კვებავს, აგებს მასივს ოცისაგან. არავინ ამჩნევს: ოთხი თვის განმავლობაში ყველა წესი ტოვებს ოცდამეერთე ველს, როგორც wildcard-ს, და არავინ კითხულობს wildcard-ს. სტრეს-ტესტი გადის, ოთხი წესი გაიგზავნება, ყველაფერი კარგადაა. 19 ივლისი, 04:09. ორი ახალი წესი; ერთი აყენებს რეალურ შაბლონს ოცდამეერთე ველში.

0:51 ღრუბლოვანი ვალიდატორი ითვლის ოცდაერთს დეკლარაციის მიმართ და ამბობს, რომ კარგადაა. ყველა ონლაინ Windows ჰოსტი ერთდროულად ჩამოტვირთავს მას, რადგან არ არის canary ring. სენსორი კითხულობს ოცდამეერთე სლოტს, რომელიც მისი მეხსიერება არ არის, და ბირთვი აკეთებს იმას, რასაც ბირთვები აკეთებენ. 05:27, უკან დაბრუნდა. გვიანია ყველასთვის, ვინც გადატვირთა: დრაივერი ადრე იტვირთება ჩატვირთვისას, კითხულობს იმავე ფაილს და ისევ კრაშდება. ჩატვირთვის მარყუჟი. რატომ არის ეს შესაძლებელი? წესები არის ღრუბლიდან გაგზავნილი კონფიგურაცია, ამიტომ კოდი არ გამოტოვებს კოდის

1:16 მილსადენს. ინტერპრეტატორს არ აქვს საზღვრების შემოწმება; ის ენდობა ვალიდატორს, და ვალიდატორი ენდობა დეკლარაციას. და ეს ყველაფერი მუშაობს ბირთვის რეჟიმში, სადაც ცუდი მაჩვენებელი არ არის გამონაკლისი, არამედ გვერდის ხარვეზი Windows-ის მიხედვით არ შეიძლება დაცული იყოს try-except-ით. პატრიკ ვორდლი მას კრაშის ნაგავსაყრელიდან იმ შუადღისას კითხულობს: ინდექსი ნული x თოთხმეტი, სლოტი ოცდაერთი. გამოსწორება ხელით ხდება. Safe Mode, წაშალეთ C-00000291, გადატვირთეთ. BitLocker-ით, ჯერ ჩაწერეთ ორმოცდარვაციფრიანი

1:43 აღდგენის გასაღები, რომელიც ინახება სერვერზე, რომელიც ასევე ლურჯია. git blame. CrowdStrike, სამოცდახუთი პროცენტი: RCA ჩამოთვლის ექვს დასკვნას, და მეექვსე დასკვნა სრული წინადადებაა: Template Instances-ს უნდა ჰქონოდა ეტაპობრივი განლაგება. ბირთვის რეჟიმის დიზაინი, ოცდახუთი: CrowdStrike ამბობს, რომ Windows-ს არ შეუძლია ჯერ კიდევ ბირთვის გარეთ უსაფრთხოების მასპინძლობა, Microsoft ამბობს, რომ ეს არ არის Microsoft-ის ინციდენტი, და გვერდის ხარვეზს ეს არ ადარდებს.

2:05 პარასკევი, ათი. commit შეტყობინება ამბობს, რომ ეს არ არის კოდი. აფეთქების რადიუსი: რვა ნახევარი მილიონი მოწყობილობა, Windows-ის ერთ პროცენტზე ნაკლები. Delta აუქმებს შვიდი ათას ფრენას და სარჩელს უყენებს ხუთასი მილიონის ოდენობით, Microsoft-ის ჩათვლით. მზღვეველები Fortune 500-ის გადასახადს ხუთ მილიარდთან ახლოს აფასებენ. Hacker News: ოთხი ათას ხუთასი ქულა. ირონია: განახლებამ, რომელიც განკუთვნილი იყო ახალი თავდასხმის ტექნიკების გამოსავლენად, თავად მოიტანა ასეთი. ვერდიქტი, პოსტ-მორტემი: SHIP IT, მცირე უმრავლესობით.

2:27 საზღვრების შემოწმება ექვს დღეში, ეტაპობრივი რგოლები, მომხმარებლის კონტროლი კონტენტის განახლებებზე, ორი გარე მიმოხილვა. მცირე უმრავლესობით, რადგან ეს ყველაფერი უკვე სტანდარტული პრაქტიკა იყო. ორშაბათი: რასაც თქვენი აგენტი ღრუბლიდან იღებს, იღებს canary ring-ს. კონფიგურაცია არის კოდი იმ მომენტში, როდესაც რაღაც მას აანალიზებს იქ, სადაც მას არ შეუძლია შეცდომის დაშვება. გამომიგზავნეთ ინციდენტი, რომელზეც ჯერ კიდევ არ გაქვთ საუბრის უფლება, კომენტარებში, ან dailydiff.dev-ზე. და ეს არის დღევანდელი diff.

2:48 მე ვარ ნიკო Axrisi-დან. შეაერთეთ პასუხისმგებლობით.

## წყაროები

- [CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf) — www.crowdstrike.com
- [CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Executive-Summary_Root-Cause-Analysis_Channel-File-291.pdf) — www.crowdstrike.com
- [CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)](https://www.crowdstrike.com/en-us/blog/falcon-content-update-preliminary-post-incident-report/) — www.crowdstrike.com
- [CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)](https://www.crowdstrike.com/falcon-content-update-remediation-and-guidance-hub/) — www.crowdstrike.com
- [CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291\*.sys → BitLocker key)](https://web.archive.org/web/20240719145915/https://www.crowdstrike.com/blog/statement-on-falcon-content-update-for-windows-hosts/) — web.archive.org
- [Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)](https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/) — blogs.microsoft.com
- [Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)](https://www.sec.gov/Archives/edgar/data/27904/000168316824005369/delta_8k.htm) — www.sec.gov
- [Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)](https://homeland.house.gov/wp-content/uploads/2024/09/2024-09-24-HRG-CIP-Testimony-Meyers.pdf) — homeland.house.gov
- [George Kurtz on X, Jul 19, 2024, 09:45 UTC](https://x.com/George_Kurtz/status/1814235001745027317) — x.com
- [Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)](https://x.com/patrickwardle/status/1814343502886477857) — x.com
- [Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)](https://news.ycombinator.com/item?id=41002195) — news.ycombinator.com
- [The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)](https://www.theguardian.com/technology/article/2024/jul/24/crowdstrike-outage-companies-cost) — www.theguardian.com
- [Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)](https://news.ycombinator.com/item?id=41021366) — news.ycombinator.com
- [Wikipedia — 2024 CrowdStrike-related IT outages](https://en.wikipedia.org/wiki/2024_CrowdStrike-related_IT_outages) — en.wikipedia.org
